openssl_encrypt до версии 1.4.9 запускает ненадежные сторонние плагины с недостаточным контролем: политика подписи плагинов по умолчанию установлена на WARN, поэтому неподписанный/непроверяемый не встроенный плагин компилируется и выполняется в хост-процессе во время импорта, до установки изолированной программной среды времени выполнения. Единственным шлюзом по умолчанию был неполный, обходной список запретов AST. Если пользователю предлагается загрузить плагин злоумышленника, это приводит к выполнению произвольного кода с привилегиями пользователя, запускающего openssl_encrypt.
Исправлено в версии 1.4.9, когда для политики подписи по умолчанию установлено значение ENFORCE для невстроенных плагинов.
Показать оригинальное описание (EN)
openssl_encrypt before 1.4.9 executes untrusted third-party plugins with insufficient controls: the plugin signature policy defaulted to WARN, so an unsigned/unverifiable non-built-in plugin was compiled and executed in the host process at import time, before the runtime sandbox is installed. The only default gate was an incomplete, bypassable AST denylist. If a user is induced to load an attacker's plugin, this results in arbitrary code execution with the privileges of the user running openssl_encrypt. Fixed in 1.4.9 by defaulting the signature policy to ENFORCE for non-built-in plugins.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.9
|